内网穿透

内网穿透是什么意思?先看它给你一条线还是一片网

内网穿透、端口映射、VPN、异地组网常被当同义词用,前提却不同:端口映射要先有公网 IP,内网穿透不用。再问线从哪头拉就能分开。另说清它不解决备案、不是加速器。

蜻蜓映射团队
阅读 9 分钟
内网穿透是什么意思?先看它给你一条线还是一片网

你有一台机器在跑着什么东西:一个本地网站、一台 NAS、一台开着远程桌面的 Windows。在同一个网络里,别的设备连它没问题;人一离开这个网络,就连不上了。

内网穿透是什么意思?说的就是这件事的解法:让不在这个网络里的设备,也能连上那台机器。

麻烦从查怎么做开始。同一件事至少有六个名字,而它们的前提条件根本不一样——有的要你先有一个公网 IP,有的不用;有的只把一个服务放出去,有的把一整片网络连起来。名字挑错的代价很实在:照着一份根本不适用于你的教程折腾半天,卡在第一步,还以为是自己哪里做错了。

所以这篇不从定义开始。先给你两个问题,拿它们去量任何一个名字:它给你的是一条线,还是一片网?如果是一条线,这条线是从哪一头拉起来的? 六个词用这两问就能分开,剩下的差别都是细节。

为什么外面连不上你那台机器

你的机器有地址,但那个地址只在你自己的网络里作数。

打开任何一台家里或公司里的电脑,看它拿到的 IP,多半是 192.168. 或者 10. 开头。这几段是标准里专门留给局域网自己用的,全世界的局域网都在用,你家一个、隔壁一个、你公司一个,互不冲突——因为谁也不打算让外面的人照着它找上门。

外面要找到你,得有一个全网唯一的地址,也就是公网 IP。家庭宽带和多数企业宽带默认拿不到:运营商把一批用户放在同一个出口后面共用。

于是形成一个不对称:你能主动连出去,外面不能主动连进来。 你打开网页、发消息、拉代码,都是你先开口,回来的数据顺着你开的那条路回来;而外面那台想连你的机器,连往哪儿发都不知道。

这个不对称是后面所有分歧的分水岭。它引出的问题是:这条能走通的路,是从哪一头拉起来的——从外面往里,还是从里面往外。

内网穿透是什么:从里面往外拉的一条线

既然外面连不进来,那就换个方向:由你这边主动连出去,再借这条已经通了的路,把外面的请求带回来。

具体一点。假设家里那台机器上跑着一个服务,监听 8080,它在路由器下面拿到的地址是 192.168.1.20,而这条宽带没有公网 IP。你人在外面,手上一台连着咖啡馆 Wi-Fi 的笔记本。

一次访问实际走的路线是这样:

  1. 家里那台机器上的客户端,主动连上一台有公网 IP 的服务器,连上之后这条连接一直挂着。
  2. 那台服务器为这条连接分配一个对外地址。
  3. 你在笔记本上打开那个地址,请求先落到那台服务器。
  4. 服务器顺着一直挂着的那条连接把请求送回家,那台机器再把 8080 的响应原路送出去。

从头到尾,没有任何一步是「从外面主动连家里那台机器」——那件事本来就做不到。绕开它的办法,是让那台机器自己先把路开好,然后一直开着。

关键在于这条路有多宽:它连的是一个端口,不是一台机器,更不是你整个局域网。 你机器上跑着的那个网站在 8080,远程桌面在 3389,SSH 在 22——一条线对应其中一个。想让两个服务都能从外面访问,就得有两条线。

这也是这类产品通用的计量单位。不同家的叫法不一样(这正是六个名字的来源之一),本文之后统一叫映射:一条映射,就是从你本地的一个端口到一个公网地址的对应关系。

界面上它真的就是一行:左边是本地地址和端口——客户端通常和服务跑在同一台机器上,所以写成 127.0.0.1:8080——右边是那个对外地址,中间一个箭头。

一条建好的映射在客户端里只有一行:本地 127.0.0.1 对应一个公网地址,状态在线,随时可以用开关停用

至于这条线具体怎么搭起来——是数据全程经过中间那台服务器转发,还是两端设法直接连上、把中间那台只当介绍人——有两种做法,各有各的代价。但那回答的是「线是怎么来的」,你现在问的是「我有没有这条线」。 这是两个问题,细节在内网穿透原理那篇。

内网穿透有什么用

用处很窄,也很实在:让某一个本来只能在内网里用的服务,从外面也能用。

  • 本地开发调试第三方回调。 微信、支付宝这类平台要往你的服务发测试回调,而它发不到 localhost。把本地端口开出去,回调直接打到你正在改的那份代码上,省掉「改一行、部署一次」那个循环。
  • 远程连回办公室或家里那台机器。 人在外面,要用公司那台 Windows 的远程桌面,或者登进内网那台 Linux 服务器。
  • 把跑在本机的东西发给别人看。 做完的页面、临时的 demo,发个地址过去就行,不用先找地方部署。
  • 偶尔从外面连一下内网的数据库NAS 或者管理后台。 这类东西本来就不该长在公网上,但总有需要连一下的时候。

这四件事的共同点是一次只关心一个服务。如果你要的是把整个办公网络连起来、让分公司和总部像在同一个局域网里那样互访,那是另一个词的事——它给你的是一片网,不是一条线。

六个名字,两个问题就能分开

拿「给的是一条线还是一片网」和「线从哪一头拉起来」这两个问题去量,六个名字立刻分成三组:给你一条线的、给你一片网的,还有根本不在回答这个问题的。

前四个能直接摆进一张表:

给你的是前提
内网穿透一条线,从里往外拉不用公网 IP
端口映射一条线,从外往里开要有公网 IP
VPN一片网,设备接进去要先架服务端
异地组网一片网,几个网合一每个点都要装

表里没列「内网映射」,是因为它和内网穿透就是同一件事,词面不同而已。两个说法都有人在用,别为它们的区别费脑筋——没有区别。

「前提」那一列可以自己核,不用信任何人的说法。你到底有没有公网 IP,对两个数就知道:路由器 WAN 口上显示的那个地址,和你在这台机器上查到的出口地址,一样就是有,不一样就是没有。这两个数怎么取、取到之后各条路怎么选,都在无公网 IP 的内网穿透方案那篇里。

剩下两个名字不在表里,因为它们不是你能「拿到」的东西。 NAT 打洞和反向代理说的是这条线怎么搭起来——是两端想办法直接连上,还是中间架一台服务器负责转发。你在同一篇文章里同时读到「打洞」「反向代理」和「映射」,不是作者没想清楚:前两个说数据怎么走,后一个说你买到了什么,它们活在不同的层上。

对号入座只要一句话:家里或者公司的宽带、没专门申请过公网 IP、只想让某一个服务能从外面用——你要找的是第一行。

它不能做什么

一条线只做一件事:把外面的请求送到你那个端口。 别的期待多半会落空,其中一个最容易踩。

它不是加速器。 中文里说「加速器」,多半指优化路由、降低延迟、让你原有的连接变好的那类东西。映射的方向正相反:它不动你家宽带,不改你的路由,也不绕开运营商——你原来的网络该多快还是多快,变的只是多了一条能从外面进来的路。

而这条路本身有多宽,写在你买的那一档里,那个数字就是天花板。免费档 1 Mbps(2026 年 9 月口径)跑一个网站或者一次远程桌面,本来就不会流畅;拿它连数据库、一次拉几个 G,几 Mbps 慢下来也不奇怪。这不是故障,是算术。

这里得说句对我们自己不太有利的话:我们能听到的,只有还在用的人的声音。 来问「为什么还是慢」的都是留下来的那批;嫌慢的多半一声不响就走了,不会专门回来说一句。所以「加宽一档就好了」这种话,谁说都别全信,包括我们说。可靠的做法是掏钱之前先算:你要搬的东西有多大、一天搬几次、这条线的宽度够不够。不够就是不够,各档额度都写在定价页上

它不解决 ICP 备案。 用服务端分配的那个地址访问没这问题;一旦你想换成自己的域名、指到国内节点,备案该办还得办。备案、DNS 解析、HTTPS 证书这三关怎么过,在本地网站上线公网那篇。

它不等于安全。 服务映射出去之后就真的在公网上了,扫描器不挑人,3389 和 22 在任何一份默认清单里都排在最前面。开之前该做完哪几件事,在内网穿透违法吗那篇。

什么时候你其实不需要它

有三种情况,这条线是多余的。

  • 你已经有公网 IP。 路由器 WAN 口上那个地址,和你在机器上查到的出口地址如果是一样的,你就属于这一类——直接在路由器上做端口映射就行,少一层中间环节,也少一份月租。它也有自己的坑:家宽给的公网 IP 多半是动态的,重拨一次就变,得配上 DDNS 才找得回;80 和 443 常被运营商封着,网站类的服务得换端口;另外你要进得去路由器后台,租的房子、公司的网络未必有这个权限。
  • 你要的是一片网,不是一条线。 分公司和总部互访、一屋子设备彼此都要能连,这是 VPN 或者异地组网的题,用映射一条条开会开到崩溃。
  • 你只是想把一个文件发给别人。 网盘或者临时链接更省事,为一次分享常驻一条线不划算。

剩下的情况才轮到映射。到那一步再挑一家也不迟——内网穿透工具怎么选那篇给了七个自查问题,拿去量任何一家,包括我们。

标签:内网穿透

蜻蜓映射团队

蜻蜓映射技术团队,专注于内网穿透与远程访问的实践分享。

两分钟,让你的内网走向世界

完成实名认证,安装客户端,创建第一条公网映射。

在线客服在线客服